Attaque interne : prison pour avoir bloqué 3 000 appareils
Un ancien ingénieur chargé de l'infrastructure centrale a été condamné à 32 mois de prison pour avoir bloqué des milliers d'appareils sur le réseau de son employeur et exigé une rançon en bitcoins pour en rétablir l'accès.
Daniel Rhyne, 57 ans, originaire de Kansas City, dans le Missouri, travaillait pour une entreprise industrielle dont le siège se trouve dans le New Jersey. Il a plaidé coupable pour son rôle dans cette tentative d'extorsion avortée. Arrêté en août 2024, il avait été remis en liberté après sa première comparution devant un tribunal fédéral.
Les documents judiciaires désignent l'entreprise uniquement sous le nom de "Victim-1".
Des tâches planifiées sur le contrôleur de domaine
Selon les documents judiciaires, Rhyne s'est servi d'un compte administrateur pour accéder à distance et sans autorisation au réseau de l'entreprise entre le 8 et le 25 novembre 2023. Il n'a pas eu recours à un logiciel malveillant. Il a utilisé l'infrastructure Windows de l'entreprise elle-même, en créant des tâches planifiées sur le contrôleur de domaine. Dans un réseau Windows, le contrôleur de domaine est le serveur qui gère les connexions et les autorisations.
Ces tâches ont :
- remplacé le mot de passe du compte administrateur par "TheFr0zenCrew!"
- supprimé 13 comptes d'administrateur de domaine
- remplacé les mots de passe de 301 comptes utilisateurs du domaine par "TheFr0zenCrew!"
Il a ajouté d'autres tâches planifiées pour s'en prendre aux comptes d'administrateur locaux. Deux d'entre eux ont vu leur mot de passe changé en "PsPasswd", ce qui a coupé l'accès à 254 serveurs. Les mots de passe de deux autres comptes administrateurs ont également été modifiés, bloquant l'accès à 3 284 postes de travail supplémentaires. Pendant plusieurs jours, les tâches ont aussi éteint au hasard des serveurs et des postes de travail du réseau.
La demande de rançon
Le 25 novembre, Rhyne a envoyé à ses collègues un e-mail intitulé "Your Network Has Been Penetrated" ("Votre réseau a été infiltré"). Le message affirmait que les sauvegardes des serveurs avaient été supprimées, rendant toute récupération des données impossible.
Il menaçait d'éteindre 40 serveurs choisis au hasard chaque jour pendant les dix jours suivants si l'entreprise ne versait pas 20 bitcoins, soit environ 750 000 dollars à l'époque.
La plainte pénale décrit comment l'attaque s'est manifestée pour le personnel informatique de l'entreprise.
"Le 25 novembre 2023 ou vers cette date, aux alentours de 16 h 00 EST, les administrateurs réseau employés par Victim-1 ont commencé à recevoir des notifications de réinitialisation de mot de passe pour un compte d'administrateur de domaine de Victim-1, ainsi que pour des centaines de comptes utilisateurs de Victim-1", peut-on lire dans la plainte.
"Peu après, les administrateurs réseau de Victim-1 ont découvert que tous les autres comptes d'administrateur de domaine de Victim-1 avaient été supprimés, les privant ainsi de tout accès administrateur de domaine aux réseaux informatiques de Victim-1."
Un historique de recherche qui l'a trahi
L'historique de recherche de Rhyne a joué un rôle central dans l'affaire. Le 22 novembre, alors qu'il préparait l'attaque, il a utilisé son compte sur une machine virtuelle cachée pour chercher comment modifier les mots de passe des utilisateurs du domaine, supprimer des comptes du domaine et effacer les journaux Windows.
Une semaine plus tôt, il avait cherché sur son ordinateur portable "command line to change local administrator password", "command line to remotely change local administrator password" et "how to remotely shutdown a computer usign cmd".
La machine virtuelle laisse penser qu'il a tenté de dissimuler ses agissements. Mais les recherches effectuées sur son ordinateur portable ont laissé une trace nette de ses préparatifs, et les enquêteurs s'en sont servis.
Pas le seul cas d'extorsion interne cette année
Il s'agit de la deuxième condamnation pour extorsion par un employé cette année. En mars, Cameron Curry, un analyste de données de 27 ans travaillant comme prestataire en Caroline du Nord, a écopé de deux ans de prison. Il a été reconnu coupable d'avoir tenté d'extorquer 2,5 millions de dollars à son employeur, Brightly Software, une entreprise de logiciels en tant que service (SaaS) anciennement connue sous le nom de SchoolDude.
Notre analyse
Rhyne n'a eu besoin ni d'une faille ni d'un outil de chiffrement sur mesure. Il disposait d'un accès administrateur légitime et connaissait bien le fonctionnement du domaine Windows de l'entreprise. Tâches planifiées, changements de mot de passe et suppressions de comptes relèvent de l'administration courante. C'est justement ce caractère banal qui rend ce type d'attaque difficile à repérer avant que le mal soit fait, et l'affaire rappelle que les comptes les plus privilégiés d'un réseau en sont aussi le point le plus faible.
Pour les équipes de défense, les leçons sont concrètes. Les modifications de comptes d'administrateur de domaine, les nouvelles tâches planifiées sur les contrôleurs de domaine et les réinitialisations massives de mots de passe devraient déclencher des alertes rapidement, et non après coup. L'affirmation selon laquelle les sauvegardes avaient été supprimées montre aussi pourquoi des sauvegardes hors ligne ou immuables doivent rester hors de portée de tout administrateur pris isolément.
L'affaire s'inscrit également dans une inquiétude plus large concernant la menace interne. Des rapports récents indiquent que des criminels recrutent activement des complices au sein de grandes entreprises : la menace ne se limite donc pas à des employés mécontents agissant seuls.
Les procureurs continuent de porter des affaires de cybercriminalité devant les tribunaux, comme le montre aussi l'affaire du malware pour distributeurs automatiques Ploutus. Reste à voir si des peines comme les 32 mois infligés à Rhyne dissuaderont d'autres employés malveillants, ou si les entreprises miseront davantage sur la séparation des tâches et une surveillance plus étroite des comptes administrateurs.
